Назад к обновлениям
UpdatedJul 14, 2026

public-research — Updated!

Исследование DDoS-ботнетов и индикаторы компрометации от Nokia Deepfield ERT

Поделиться

Nokia Deepfield ERT — публичные исследования

Исследования угроз от группы реагирования на чрезвычайные ситуации Nokia Deepfield (ERT), сосредоточенные на DDoS-ботнетах и связанной инфраструктуре. Каждая директория охватывает семейство ботнетов с кратким описанием и машиночитаемыми индикаторами компрометации (IoC).

Этот репозиторий объединяет предыдущие исследования сообщества с оригинальным анализом Deepfield ERT. Смотрите отдельные README для ссылок и указания авторства.

Примечание:

  • Индикаторы предоставлены в необработанном (не defanged) виде, чтобы их можно было напрямую использовать в инструментах обнаружения. Соблюдайте осторожность при работе с URL и доменами.
  • Некоторые индикаторы содержат оскорбительные или вульгарные выражения, выбранные злоумышленниками для брендинга или противодействия анализу. Они воспроизведены дословно для облегчения обнаружения и атрибуции.

Содержание

ДиректорияОписание
aisuruDDoS-ботнет на основе Mirai, активен с августа 2024 года
cecbotCECbot: ботнет Android TV с использованием HDMI-CEC, преемник Katana
cecilioПроизводный CatDDoS с модифицированным шифром RC4, C2 на OpenNIC
datasurgeБот из lineage Mirai без самораспространения; сканер для уничтожения конкурентов больше, чем его DDoS-движок, плюс функции RAT для оператора
ddosiaDDoS-клиент пророссийской хактивистской группы NoName057(16); краудсорсинг, геймифицированная таблица лидеров с крипто-вознаграждениями, чье заявленное влияние тривиально сфабриковано
drifterНезависимый DDoS-ботнет на поверхности атаки ADB, домены C2 в стиле CCTV
ipmoyuMoYu / BadBox 2.0 резидентный прокси-сервер, доставляемый во время выполнения чистыми приложениями IPTV для Android TV из серого рынка (семейство tigertv)
jackskidВариант Mirai, разделяющий код с Aisuru, DoH C2 через mbedTLS
katanaВариант Mirai с скомпилированным на устройстве руткитом, нацеленный на приставки Android TV
kbotneDDoS-ботнет на основе Mirai с WebSocket C2 на порту 80, шестнадцатеричными строками конфигурации и сломанным APK Android
kimwolfДвухцелевой резидентный прокси и DDoS-ботнет, замечено более 3 млн устройств
maskifyДвухцелевой прокси/DDoS-ботнет с ENS, IPFS и пользовательской P2P-сетью
mossadproxyDDoS-ботнет Android TV/IoT через ADB, операционно связанный с экосистемой
potassiumВариант Mirai с протоколом обратной оболочки SHELL/SHOUT на канале C2, три ротационные кампании из одной кодовой базы
vibenetПользовательское семейство DDoS и прокси, чья последняя сборка Linux без libc поставляется с собственным стеком TLS/QUIC/HTTP3 для атак на уровне 7 за отпечатком браузера, с управлением через ENS в блокчейне

Отчеты

Отдельные анализы, не относящиеся к одному семейству ботнетов.

ДатаОтчетОписание
2026-03-19Pray4BandwidthКампания Xiongmai DVR, развертывающая IPRoyal Pawns и IPIDEA PacketSDK через загрузчик на основе Mirai
2026-03-20Aisuru ecosystemЧетыре DDoS-ботнета, прослеженные до одной экосистемы через общий код, крипто и инфраструктуру
2026-06-18RoboVPN / NeunativeКоммерческий VPN, включающий резидентный прокси- SDK, который использует общий бэкенд C2 с Vo1d/Popa

Обратная связь

Мы приветствуем исправления, дополнительные IoC и другие отзывы. Свяжитесь с нами в Mastodon по адресу @[email protected].

Категории